Eseguire l'onboarding di app personalizzate non Microsoft IdP per il controllo delle app per l'accesso condizionale

I controlli di accesso e sessione in Microsoft Defender per le app cloud funzionano sia con le app del catalogo che con le app personalizzate. Mentre Microsoft Entra app ID vengono caricate automaticamente per usare il controllo dell'app di accesso condizionale, se si usa un IdP non Microsoft, sarà necessario eseguire manualmente l'onboarding dell'app.

Questa sezione illustra come configurare il tuo IdP per funzionare con Defender for Cloud Apps e come effettuare manualmente l'onboarding di ogni app personalizzata. Al contrario, le app del catalogo provenienti da un IdP non Microsoft vengono integrate automaticamente quando si configura l'integrazione tra l'IdP e Defender for Cloud Apps.

Prerequisiti

  • L'organizzazione deve avere le licenze seguenti per usare il controllo app per l'accesso condizionale:

    • La licenza richiesta dalla soluzione IdP (Identity Provider)
    • Microsoft Defender for Cloud Apps per la sicurezza delle app cloud
  • Le app devono essere configurate con l'accesso Single Sign-On

  • Le app devono essere configurate con il protocollo di autenticazione SAML 2.0.

Aggiungi amministratori alla lista di onboarding/manutenzione dell'app

Aggiungi gli amministratori che effettueranno l'onboarding e manterranno le tue app per il controllo delle app di Accesso condizionale.

  1. In Microsoft Defender XDR, selezionare Impostazioni > App cloud > Controllo app per l'accesso condizionale > Onboarding/manutenzione app.

  2. Immettere i nomi utente o i messaggi di posta elettronica di tutti gli utenti che eseguiranno l'onboarding dell'app e quindi selezionare Salva.

Per ulteriori informazioni, vedi Diagnosi e risoluzione dei problemi con la barra degli strumenti di Admin View.

Configura l'IdP per usare Defender for Cloud Apps

La procedura seguente descrive come instradare le sessioni dell'app da altre soluzioni IdP a Defender for Cloud Apps.

Consiglio

Gli articoli seguenti forniscono esempi dettagliati di questa procedura:

Per configurare l'IdP in modo che funzioni con Defender for Cloud Apps:

  1. In Microsoft Defender XDR, seleziona Impostazioni > App cloud > App connesse > App di Controllo app per l'accesso condizionale.

  2. Nella pagina App di controllo delle app per l'accesso condizionale, selezionare + Aggiungi.

  3. Nella finestra di dialogo Aggiungi un'applicazione SAML con il provider di identità, selezionare il menu a discesa Cerca un'app e quindi selezionare l'app che si desidera distribuire. Con l'app selezionata, selezionare Avvia procedura guidata.

  4. Nella pagina INFORMAZIONI APP della procedura guidata, è possibile caricare un file di metadati dalla propria app oppure immettere manualmente i dati dell'app.

    Assicurarsi di fornire le informazioni seguenti:

    • URL del servizio destinatario dell'asserzione. Questo è l'URL che la tua app utilizza per ricevere asserzioni SAML dal tuo IdP.
    • Certificato SAML, se l'app ne fornisce uno. In questi casi, selezionare l'opzione Usa ... Opzione del certificato SAML e quindi caricare il file del certificato.

    Al termine, selezionare Avanti per continuare.

  5. Nella pagina IDENTITY PROVIDER della procedura guidata seguire le istruzioni per configurare una nuova app personalizzata nel portale di IdP.

    Nota

    I passaggi necessari possono variare a seconda dell'IdP. È consigliabile eseguire la configurazione esterna come descritto per i motivi seguenti:

    • Alcuni provider di identità non consentono di modificare gli attributi SAML o le proprietà URL di un'app raccolta/catalogo.
    • Quando si configura un'app personalizzata, è possibile testare l'app con Defender for Cloud Apps controlli di accesso e sessione, senza modificare il comportamento configurato esistente dell'organizzazione.

    Copia le informazioni di configurazione Single Sign-On dell'app. Questi valori vengono immessi nella configurazione idP in un passaggio successivo. Al termine, selezionare Avanti per continuare.

  6. Nella pagina IDENTITY PROVIDER della procedura guidata, carica un file di metadati dal tuo IdP oppure inserisci manualmente i dati dell'applicazione.

    Assicurarsi di fornire le informazioni seguenti:

    • URL del servizio Single Sign-On. Questo è l'URL che il tuo IdP utilizza per ricevere richieste di accesso singolo.
    • Un certificato SAML, se il tuo IdP ne fornisce uno. In questi casi selezionare l'opzione Usa certificato SAML del provider di identità e quindi caricare il file del certificato.
  7. Continuando nella pagina IDENTITY PROVIDER della procedura guidata, copiare sia l'URL single sign-on che tutti gli attributi e i valori per immettere nelle impostazioni dell'app personalizzata del provider di identità nel passaggio successivo.

    Al termine, selezionare Avanti per continuare.

  8. Vai al portale del tuo IdP e inserisci i valori che hai copiato nella configurazione del tuo IdP. In genere, queste impostazioni si trovano nella sezione delle impostazioni dell'app personalizzata del tuo IdP.

    1. Immettere l'URL di accesso Single Sign-On dell'app copiato dal passaggio precedente. Alcuni provider possono fare riferimento all'URL di accesso Single Sign-On come URL di risposta.

    2. Aggiungere gli attributi e i valori copiati dal passaggio precedente alle proprietà dell'app. Alcuni fornitori possono indicarli come attributi utente o Claim.

      Se gli attributi sono limitati a 1024 caratteri per le nuove app, creare prima l'app senza gli attributi pertinenti e aggiungerli successivamente modificando l'app.

    3. Verificare che l'identificatore del nome sia nel formato di un indirizzo di posta elettronica.

    4. Assicurarsi di salvare le impostazioni al termine.

  9. Tornare in Defender for Cloud Apps e, nella pagina MODIFICHE APP della procedura guidata, copiare l'URL di Single Sign-On SAML e scaricare il certificato SAML di Microsoft Defender for Cloud Apps. L'URL di accesso Single Sign-On SAML è un URL personalizzato per la tua app quando viene usato con il controllo app per l'accesso condizionale di Defender for Cloud Apps.

  10. Passare al portale dell'app e configurare le impostazioni di Single Sign-On come indicato di seguito:

    1. (Scelta consigliata) Creare un backup delle impostazioni correnti.
    2. Sostituire il valore del campo URL di accesso del provider di identità con l'URL SAML per l'accesso Single Sign-On di Defender for Cloud Apps copiato nel passaggio precedente. Il nome specifico per questo campo può variare a seconda dell'app.
    3. Caricare il Defender for Cloud Apps certificato SAML scaricato nel passaggio precedente.
    4. Assicurarsi di salvare le modifiche.
  11. Nella procedura guidata selezionare Fine per completare la configurazione.

Dopo aver salvato le impostazioni di accesso Single Sign-On dell'app con i valori personalizzati da Defender for Cloud Apps, tutte le richieste di accesso associate all'app vengono instradate tramite Defender for Cloud Apps e il controllo dell'app di accesso condizionale.

Nota

Il certificato SAML Defender for Cloud Apps è valido per 1 anno. Dopo la scadenza, sarà necessario generarne uno nuovo.

Eseguire l'onboarding dell'app per il controllo dell'app di accesso condizionale

Se si usa un'app personalizzata che non viene popolata automaticamente nel catalogo delle app, sarà necessario aggiungerla manualmente.

Per verificare se l'app è già stata aggiunta:

  1. In Microsoft Defender XDR, seleziona Impostazioni > App cloud > App connesse > App di controllo delle app per l'accesso condizionale.

  2. Selezionare il menu a discesa App: Select apps(App: Seleziona app) per cercare l'app.

Se l'app è già nell'elenco, procedi con l'accesso all'app usando un utente con ambito limitato ai criteri.

Per aggiungere manualmente l'app:

  1. Se si hanno nuove app, nella parte superiore della pagina verrà visualizzato un banner che informa di avere nuove app da caricare. Selezionare il collegamento Visualizza nuove app per visualizzarle.

  2. Nella finestra di dialogo App Azure AD individuate, individua la tua app, ad esempio tramite il valore URL di accesso. Selezionare il + pulsante e quindi Aggiungi per eseguirne l'onboarding come app personalizzata.

Installare i certificati radice

Assicurarsi di usare i certificati CA correnti o Successivi corretti per ogni app.

Per installare i certificati, ripetere il passaggio seguente per ogni certificato:

  1. Aprire e installare il certificato, selezionando Utente corrente o Computer locale.

  2. Quando viene richiesto dove si desidera collocare i certificati, selezionare Autorità di certificazione radice attendibili.

  3. Selezionare OK e Fine in base alle esigenze per completare la procedura.

  4. Riavviare il browser, aprire di nuovo l'app e selezionare Continua quando richiesto.

  5. In Microsoft Defender XDR, seleziona Impostazioni > App cloud > App connesse > App di Controllo app per l'accesso condizionale e assicurati che l'app sia ancora elencata nella tabella.

Per altre informazioni, vedi L'app non viene visualizzata nella pagina App di Controllo app per l'accesso condizionale.

Se si verificano problemi, siamo qui per aiutarti. Per ottenere assistenza o supporto per il problema del prodotto, aprire un ticket di supporto.